Un vieux ver abandonné par ses créateurs continue d'infecter les machines de plus de 2 millions d'utilisateurs

un vieux ver abandonné par ses créateurs continue d'infecter les machines de plus de 2 millions d'utilisateurs

Attention, ce geste peut propager le ver PlugX USB dans votre machine © Alexey Rotanov / Shutterstock

Attention, ce geste peut propager le ver PlugX USB dans votre machine © Alexey Rotanov / Shutterstock

Le ver PlugX USB est une variante de PlugX, un malware chinois détecté pour la première fois en 2008. Cette mutation lui permet de se répliquer grâce à des clés USB infectées dans les machines auxquelles elles sont connectées.

Le ver est à nouveau dans le fruit. Tout comme son cousin éloigné Rasperry Robin, qui a refait surface en avril 2024 après 3 ans de sommeil, PlugX revient, pour la troisième fois depuis son apparition en 2008. Cette V3 n’a rien à envier à ses aïeules, puisqu’elle est désormais autonome.

En effet, PlugX USB, comme son nouveau nom l’indique, est capable de s’infiltrer au cœur de clés USB, lesquelles vont infecter les machines simplement en s’y connectant, sans aucune exécution nécessaire de la part de l’utilisateur. Magie ? Non, ingénierie.

Le plus fort dans cette histoire, c’est que l’adresse IP unique, qui servait de catalyseur au ver pour véroler les supports USB, a été abandonnée par son créateur, laissant PlugX USB pour mort. C’était toutefois mal connaître Felix Aimé, Charles M. et TDR (Threat Detection & Research), chercheurs à Sekoia, qui ont réussi à créer un piège dans lequel s’engouffrent toutes les IP infectées par ce ver, le réduisant ainsi à néant. Ou presque.

Un piège qui capture les adresses IP des machines infectées par PlugX USB et dresse un profil des hackers

Traquant ce ver à travers le cyberespace, les chercheurs ont découvert qu’il était encore actif, bien que relié à une adresse IP laissée à l’abandon. Ils l’ont alors rachetée pour la transformer en véritable piège.

Et ce qui devait se résumer à une récolte de quelques milliers de victimes s’est transformé en pêche miraculeuse. « Au total, entre 90 et 100 000 adresses IP uniques envoient chaque jour des requêtes distinctives PlugX à notre serveur gouffre depuis septembre 2023 », constatent-ils. Ainsi, plus de 2 millions de machines infectées à travers 170 pays ont été identifiées.

Ils ont ainsi pu établir une cartographie de ces adresses IP infectées afin de déterminer l’origine et le but non avoué des créateurs du ver. Et même si, comme ils le soulignent sur leur blog, leurs conclusions sont à prendre avec des pincettes, leurs analyses semblent indiquer un coupable bien connu de l’espace cyber : la Chine.

En effet, l’initiative chinoise « la Ceinture et la Route » (Belt & Road Initiative) attire de nombreux pays, sauf l’Inde. Destinée à relancer l’ancienne route de la soie pour redynamiser le marché international, cette mesure implique d’importants investissements chinois, surtout dans les pays côtiers, si l’on en croit la propagation massive de PlugX USB dans ces régions. Mais rien n’est moins sûr, car désormais, la Chine investit partout.

Le choix cornélien : laisser le ver continuer de se propager ou désinfecter les systèmes à l’aveugle

Puisque ce piège fonctionne et récolte des adresses IP, il suffit aux chercheurs de remonter ces adresses jusqu’aux propriétaires des machines infectées et de leur proposer un grand nettoyage de printemps de leur système.

Oui mais voilà, tout n’est pas aussi simple qu’il n’y paraît. Déjà, une désinfection totale des systèmes infectés peut entraîner la suppression de fichiers ou de processus sains ou indispensables. Ensuite, ce procédé possède des limites juridiques. Les chercheurs ne sont pas en mesure légale de désinfecter les machines vérolées qui ne leur appartiennent pas à partir de leur serveur. Enfin, il existe un risque de réinfection à plus ou moins court terme pour un système désinfecté.

un vieux ver abandonné par ses créateurs continue d'infecter les machines de plus de 2 millions d'utilisateurs

Une simple connexion de la clé USB infectée suffit à véroler la machine © KsanderDN / Shutterstock

Une simple connexion de la clé USB infectée suffit à véroler la machine © KsanderDN / Shutterstock

D’un autre côté, laisser PlugX USB vivre sa meilleure vie paraît une alternative moins risquée, puisque le serveur de commande et de contrôle (le fameux C2) n’est plus actif depuis des années. Que nenni, répliquent les chercheurs.

«Â […] Toute personne qui contrôle l’adresse IP ou accède à n’importe quel point du chemin réseau entre un poste de travail infecté et le serveur C2 (même lorsqu’il est en panne) peut tenter de manipuler le comportement du ver, pour exécuter une charge utile, par exemple. » On l’aura compris, retombé dans de mauvaises mains, PlugX USB pourrait devenir bien plus dangereux.

C’est pourquoi l’équipe de Sekoia a choisi de laisser aux autorités nationales la décision de désinfecter ou non les postes de travail dans leurs pays respectifs. Ils estiment que cette décision devrait être prise par les équipes d’intervention en cas d’urgence informatique (CERT), les forces de l’ordre (LEA) et les autorités de cybersécurité.

Sources : Ars Technica, Sophos, Sekoia

OTHER NEWS

13 minutes ago

PBR World Finals preps for huge weekend in Arlington

13 minutes ago

LIVE UPDATE: Severe storms kill at least 4 in Houston

13 minutes ago

Fever fall to Liberty 102-66 in Caitlin Clark's home debut

14 minutes ago

Bosses At Various Artists Talk Working With Jesse Armstrong In The Post-‘Succession’ Era, Teaming With A24 On ‘Such Brave Girls’ & The Return Of The Sitcom

14 minutes ago

Top Golfer Scottie Scheffler Faces Four Criminal Charges After Traffic Incident; Expected To Make Tee Time In PGA Championship

16 minutes ago

Inside the 'cozy' relationship that's rocked DC: How Republican lawmakers' fondling on the House floor and late-night hand-holding has set the Capitol buzzing as he files for divorce from bombshell wife of 12 years

16 minutes ago

Chaos for Welsh government as Plaid Cymru collapses power-sharing deal with Welsh Labour, meaning Vaughan Gething could become the second First Minister forced out of power in a matter of weeks

17 minutes ago

Bank of America double upgrades Robinhood citing rise in retail trading

17 minutes ago

I grew up in Florida and used to want to live anywhere else. Now that I'm older, I wouldn't dream of leaving

17 minutes ago

Supreme court justice Samuel Alito faces criticism after Trump-supporting flag reportedly seen outside his home – live

18 minutes ago

WNBA claps back at Breanna Stewart's fiery call-out over Caitlin Clark's private jet perks

18 minutes ago

Goldstein to face old foes

18 minutes ago

Yankees Owner Wants Juan Soto to Finish His MLB Career in New York

18 minutes ago

‘Every fan in South Africa will tell you’ Teko believes Pirates can challenge Sundowns

18 minutes ago

Little visited UK fishing town named one of Europe's overlooked hidden gems

18 minutes ago

Voices: The appalling slur that lays bare the dark heart of British comedy

18 minutes ago

Melinda French Gates’ $12.5 Billion Creates Path to Unrestricted Giving

18 minutes ago

New York mayor Eric Adams announces first ‘urban rat summit’

18 minutes ago

Peter Dutton wants to ‘restore great Australian dream’ with migration clampdown

18 minutes ago

Preakness up next for jockey Brian Hernandez Jr. after winning Kentucky Derby with Mystik Dan

18 minutes ago

Australia's richest woman Gina Rinehart 'demands' portrait removed from exhibition

19 minutes ago

Opinion: I asked several people well past retirement age why they keep working. Here’s what they told me

19 minutes ago

6 Dividend Stocks With Yields Higher Than the 10-Year Treasury

19 minutes ago

GSK nets £1.2bn after selling final stake in Sensodyne maker Haleon

19 minutes ago

Big race: Orlando Pirates 49 points, Stellenbosch 50 points

19 minutes ago

Women Lead Indian Summer at Cannes

19 minutes ago

The near £1bn impact of Zip World on the Welsh economy

19 minutes ago

TV tonight: Cork-set comedy The Young Offenders continues to be cracking

19 minutes ago

MW3 fans overjoyed as pack-a-punched M16 comes to multiplayer for the first time

19 minutes ago

Scottie Scheffler explains ‘chaotic situation’ after arrest at PGA Championship

19 minutes ago

George Martin interview: I saw Tiger Woods’ rehab guru to prolong my career

19 minutes ago

Cosatu welcomes passage of the Pension Funds Amendment Bill (Two-pot Pension Reforms)

19 minutes ago

A look at who donated millions to the ANC, EFF and DA and how much was donated

19 minutes ago

'Optimistic' Arteta hopes for helping hand from Moyes in title race

20 minutes ago

Thousands protest in Georgia after Parliament approves controversial "foreign agents" bill

20 minutes ago

Travis Kelce Admits Feeling Like A ‘Jabroni’ Amid Learning To Act For New Horror TV Series

20 minutes ago

Video: Scottie Scheffler's criminal charges in full after wild arrest scene outside 2024 PGA Championship

20 minutes ago

Video: Inside the 'cozy' relationship that's rocked DC: How Republican lawmakers' fondling on the House floor and late-night hand-holding has set the Capitol buzzing as he files for divorce from bombshell wife of 12 years

20 minutes ago

Will Giovanni Pernice swap the ballroom for Hollywood? Dancer is tipped for more acting gigs and new TV show after landing first movie role - as Strictly exit is marred by a 'probe into serious workplace misconduct'

20 minutes ago

Video: NBC unveils gay animal kingdom documentary series 'Queer Planet' for Pride that will showcase 'gay penguins, bisexual lions and fish that change sex'